【发布时间】:2014-02-05 18:56:59
【问题描述】:
我正在构建的 Jersey/Spring RESTful Web 应用程序有问题。我想使用 @PreAuthorize 注释来保护我的端点。但是,我需要访问 UriInfo,因为我确实使用查询参数。
在我保护方法之前一切正常,然后突然我的 UriInfo 为空。我相当确定这与@PreAuthorize 如何导致事物被限定范围有关——不再是请求级别。
@Component
@Path("/equipment")
public class Equipment
{
@Context
UriInfo ui;
@PreAuthorize("hasAnyRole('ROLE_ANALYST', 'ROLE_DEVELOPER')")
@GET
@Produces(MediaType.APPLICATION_JSON)
public def list() {
println ui
return [:]
}
}
下面的简单类将打印“null”。
如果您删除 @PreAuthorize 注释,您会得到预期的结果 - org.glassfish.jersey.internal.inject.UriInfoInjectee@23b21e3
根据我在其他问题中看到的情况,让我提前说我的应用程序上下文已经有这行:
<security:global-method-security pre-post-annotations="enabled"/>
授权部分运行良好。只是注入 UriInfo 失败了。
我正在使用 Spring 3.1.4 和 Jersey 2.3。提供的代码在 Groovy 中,但这不是问题。
感谢您的帮助。
【问题讨论】:
-
我可能会认为是 bean 范围导致了问题。我使用了 @Scope("request") 并通过 println 确认我在每个请求中都获得了一个新的 Equipment 实例,但 UriInfo 仍然为空。尝试将其作为会话范围,相同的实例,仍然为空。我可能只是在这里吠错了树。
标签: java groovy spring-security jersey jersey-2.0